image

Nieuwe worm maakt versleuteld P2P zombienetwerk

dinsdag 2 mei 2006, 10:51 door Redactie, 1 reacties

Onderzoekers hebben een nieuw soort worm ontdekt die zich via AOL/MSN Messenger en als e-mail bijlage verspreidt. Als een gebruiker de bijlage of meegestuurde link opent installeert de worm zich via verschillende lekken. Nugache, zoals de malware heet, opent een achterdeur op TCP-poort 8 en installeert bot-software.

Het zombienetwerk dat de worm maakt is versleuteld, iets wat zeer ongewoon is. "Dit is een van de weinige keren dat we een versleuteld zombienetwerk zien" zegt Johannes Ullrich van het Internet Storm Center. Encryptie neemt meestal veel code in beslag, maar in dit geval is dat niet zo. De bot is zelfs een stuk kleiner dan andere bots die encryptie gebruiken, en heeft daardoor minder bandbreedte nodig om een systeem te infecteren. De encryptie zorgt er ook voor dat het lastiger wordt om de commando's van de bot te achterhalen, wat het vinden en verwijderen belemmert.

Ook het gebruikte Command & Control-kanaal is zeer bijzonder. De bot maakt namelijk verbinding met geïnfecteerde contacten in plaats van een statische lijst. Via deze P2P opzet kan de botnetbeheerder vanaf elke geinfecteerde machine het zombienetwerk besturen. Het is trouwens niet de eerste keer dat deze P2P opzet voor een zombienetwerk wordt gebruikt. In 2002 was het de Linux Slapper worm die de techniek voor het eerst introduceerde.

Reacties (1)
02-05-2006, 19:49 door Anoniem
zal wel een goed codertje zijn dan ;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.